Антифрод на стыке банков и связи: эксперты об условиях эффективного обмена данными

Share to Telegram Share to VK
clock 49 минут назад
Антифрод на стыке банков и связи: эксперты об условиях эффективного обмена данными © Изображение сгенерировано нейросетью

Минцифры предложило создать в ГИС «Антифрод» базу участников мошеннических схем. Инициатива вошла в третий пакет мер против кибермошенничества. Для банков, операторов связи и цифровых платформ такая система может стать каналом оперативного обмена сведениями о рисках. Однако сам по себе полученный сигнал не должен автоматически приводить к блокировке счета, номера или операции.

Как выстроить такой обмен, журналу RUБЕЖ рассказали Иван Князев, аналитик компьютерных инцидентов UserGate uFactor и Юлия Задубровская, начальник отдела информационной безопасности финансовых организаций ГК Softline — Infosecurity.

Банковский антифрод выходит за пределы финансового сектора

По словам Задубровской, противодействие мошенничеству развивается по двум направлениям. Первое связано с совершенствованием банковского антифрода в рамках закона «О национальной платежной системе». Второе — с усилением контроля подозрительных операций в рамках законодательства о противодействии легализации доходов (отмыванию), полученных преступным путем, и финансированию терроризма.

«Уже сейчас банки проверяют переводы и платежи с помощью собственных антифрод-систем. Дополнительный контур контроля формирует Банк России. С 1 сентября запущена Единая система учета платежных карт. Если ранее Росфинмониторинг запрашивал часть данных по подозрительным операциям напрямую у банков, то теперь сведения об отдельных операциях могут передаваться и анализироваться централизованно — через Национальную систему платежных карт», — говорит Задубровская.

По словам эксперта, следующим этапом станет расширение антифрод-взаимодействия между финансовым сектором и операторами связи. Часть положений Федерального закона от 26 июня 2026 года № 210-ФЗ вступает в силу с 1 марта 2027 года. Они предусматривают развитие механизмов противодействия мошенничеству с использованием информационно-коммуникационных технологий.

«Банки и операторы связи будут использовать сведения, связанные с мошенническими переводами и коммуникациями, при проверке операций и выявлении подозрительной активности», — отмечает Задубровская.

Каждый участник видит свою часть схемы

Банк располагает данными о переводах, реквизитах получателей и действиях клиента в приложении. Он может выявлять признаки дропперской активности и нетипичные операции.

Оператор связи видит другую часть картины: массовые подозрительные звонки и рассылки, нетипичную активность номера, возможную сдачу SIM-карты в аренду, признаки захвата аккаунта. ИБ-компании дополняют эти сведения данными о вредоносной инфраструктуре и зараженных устройствах.

По мнению Князева, обмен через ГИС «Антифрод» должен дополнять антифрод-системы участников, а не подменять их.

Главный вопрос не только в том, какие данные передавать через ГИС „Антифрод“, но и какое значение конкретный сигнал имеет для получателя. Одна и та же метка может иметь разный вес для банка, оператора связи или цифровой платформы.

«Например, оператор связи может выявить номер, задействованный в SIM-box, массовых подозрительных звонках или рассылках. Для оператора это весомый признак риска. Но банку одного такого сигнала недостаточно, чтобы ограничить операции по счету: финансовое поведение владельца номера может оставаться легитимным.

Возможна и обратная ситуация. Банк обнаруживает у карты или счёта признаки дропперской активности и передает связанный с ними номер телефона. Для банка это значимый индикатор. При этом оператор связи может не видеть отклонений в поведении абонента в своей сети»,  —  поясняет Князев.

Важен не только сигнал, но и его контекст

Отдельная метка редко даёт полную картину. Сам факт аренды номера может иметь один уровень риска. Но если вместе с ним фиксируются нетипичная SMS-активность, признаки заражения устройства или обращения к известной вредоносной инфраструктуре, оценка меняется.

Владелец номера в такой ситуации может оказаться не участником мошеннической схемы, а жертвой заражения. Для банка это повод дополнительно проверить клиентскую сессию и конкретную операцию, а не автоматически блокировать счёт.

Как отмечает Князев, вместе с сигналом необходимо передавать параметры, которые помогут получателю правильно его интерпретировать:

  • источник и способ выявления;
  • время события;
  • уровень достоверности;
  • срок актуальности;
  • контекст: предполагаемый злоумышленник, потенциальная жертва, скомпрометированное устройство или косвенный признак.

Отдельный массив данных, по его словам, могут формировать ИБ-вендоры. При исследовании вредоносного ПО они получают индикаторы компрометации: домены, URL, хеши файлов, адреса управляющих серверов и другие технические признаки. Их можно сопоставлять с информацией банков и операторов связи, чтобы выявлять фишинговую инфраструктуру, заражённые устройства и новые мошеннические сценарии.

Автоматическая блокировка создает новые риски

Князев считает рискованной модель, при которой любой сигнал из ГИС автоматически приводит к блокировке. 

«Если участники начнут исполнять чужие метки без собственной проверки, ошибки одного антифрода будут масштабироваться на всю систему», — говорит Князев.

Такой подход, по мнению эксперта, несёт два риска. Первый — ложные ограничения для добросовестных клиентов. Второй — чрезмерно большой и неточный поток сведений, который участники рынка начнут частично игнорировать.

Поэтому межотраслевой обмен, как говорит Князев, должен ускорять выявление риска, но не заменять самостоятельную оценку ситуации. Решение о блокировке или дополнительной проверке необходимо принимать с учетом данных, которыми располагает конкретный банк, оператор или платформа.

Два контура обмена

Князев предлагает разделять два типа передаваемой информации.

Первый — подтвержденные сведения, для которых заранее определены юридические последствия. Это могут быть данные и предписания уполномоченных органов. Порядок действий с ними должен быть установлен заранее.

Второй — технические индикаторы и риск-сигналы. К ним относятся сведения о подозрительных звонках, зараженных устройствах, вредоносных доменах, фишинговых ресурсах и иных признаках мошеннической активности. Банки и операторы используют их в собственных системах корреляции и оценки риска.

Такое разделение позволяет не смешивать обязательные для исполнения сведения и данные, которые требуют дополнительной проверки.

Аудит решений — обязательное условие

«Для разбора спорных случаев недостаточно установить сам факт наличия записи в ГИС, — считает Князев. — Необходимо понимать, какими сведениями располагал каждый участник, насколько они были достоверны, какое действие требовалось в конкретной ситуации и было ли оно выполнено».

Эксперт подчеркивает, что в ГИС должен быть полноценный аудит обработки сигналов: кто и когда передал сведения, кто их получил, какое решение было принято и на каком основании. Без такого журналирования будет сложно разбирать спорные случаи и устанавливать, где именно произошел сбой.

Такой аудит, по мнению Князева должен фиксировать:

  • кто и когда передал сведения;
  • кто получил сигнал;
  • какое решение принял участник;
  • на каком основании было принято это решение.

 

Ранее RUБЕЖ сообщал, что Минцифры разработало законопроект «Антифрод 3.0» для перекрытия телефонного и интернет-мошенничества

 


Был ли вам полезен данный материал?


Новый номер журнала RUБЕЖ о безопасности ТЭК: защита объектов в агрессивных средах, импортозамещение, закупки, биометрические СКУД и новые нормативные требования.


Подпишись на еженедельный дайджест самых интересных новостей по e-mail    
Yandex.Дзен

Подписывайтесь на канал ru-bezh.ru
в Яндекс.Дзен

Выделите опечатку и нажмите Ctrl + Enter, чтобы отправить сообщение.